
All Posts
7 Min. Lesezeit
read
Klassische perimeterbasierte Sicherheit wird modernen Unternehmen nicht mehr gerecht. Erfahren Sie, warum Zero Trust der neue Standard ist und wie Sie ihn wirksam umsetzen.
Veröffentlicht
01.03.2026
Aktualisiert
29.09.2026
Die Vorstellung eines sicheren Netzwerkperimeters, einer harten Schale, die einen weichen Kern schützt, war jahrzehntelang das Fundament der Unternehmenssicherheit. In der heutigen Welt aus Cloud-Diensten, Remote-Arbeit und hochentwickelten Angreifern ist dieses Modell jedoch grundlegend gescheitert.
Die Zero-Trust-Architektur beruht auf einem einfachen, aber wirkungsvollen Prinzip: niemals vertrauen, immer prüfen. Jeder Nutzer, jedes Gerät und jede Verbindung muss authentifiziert und autorisiert werden, unabhängig davon, woher sie stammt.
Wichtige Erkenntnisse
Der klassische Ansatz nach dem Burg-und-Graben-Prinzip ging davon aus, dass alles innerhalb des Netzwerks sicher ist. Wer die äußere Mauer passiert hatte, galt als vertrauenswürdig. Diese Annahme funktionierte, solange Mitarbeitende an festen Arbeitsplätzen saßen, Anwendungen im eigenen Rechenzentrum liefen und externe Zugriffe die Ausnahme waren.
Heute trifft keine dieser Voraussetzungen mehr zu. Mitarbeitende arbeiten im Homeoffice, Anwendungen liegen bei Cloud-Anbietern, und externe Dienstleister warten Systeme aus der Ferne. Der Perimeter ist nicht verschwunden, er ist nur durchlässig geworden. Und er schützt genau dann nicht mehr, wenn es darauf ankommt: Ein Angreifer, der über gestohlene Zugangsdaten hineingelangt, bewegt sich innerhalb des vertrauenswürdigen Bereichs frei weiter. Genau diese seitliche Bewegung macht aus einem kompromittierten Konto einen Totalausfall.

Zero Trust ruht auf drei grundlegenden Säulen:
Zero Trust ist dabei kein Produkt, das sich kaufen lässt, sondern eine Architekturentscheidung. Wer eine einzelne Lösung beschafft und das Thema damit als erledigt betrachtet, hat die Angriffsfläche nicht verkleinert, sondern nur die Dokumentation verbessert.
Ein VPN stellt eine Netzwerkverbindung her. Wer sich erfolgreich einwählt, befindet sich im Netz und erreicht grundsätzlich alles, was dort erreichbar ist. Die Zugriffsentscheidung fällt genau einmal, beim Verbindungsaufbau.
Zero Trust Network Access (ZTNA) kehrt das um: Nicht das Netzwerk wird freigegeben, sondern die einzelne Anwendung oder das einzelne Zielsystem. Die Entscheidung fällt pro Zugriff und wird während der Sitzung laufend überprüft. Praktisch heißt das, dass ein kompromittiertes Notebook nicht mehr automatisch Zugriff auf das gesamte Subnetz mitbringt.
Für administrative Zugänge ist dieser Unterschied besonders relevant. Wer Fernwartung heute noch über VPN plus RDP, SSH oder VNC abwickelt, vergibt faktisch Netzzugang statt Systemzugriff – und verliert damit die Nachvollziehbarkeit darüber, was in der Sitzung tatsächlich passiert ist.
Wenn der Netzwerkrand seine Schutzwirkung verliert, tritt die Identität an seine Stelle. Jede Zugriffsentscheidung hängt dann daran, ob sich eine Person oder ein System zweifelsfrei ausweisen kann und ob die angeforderte Berechtigung zur Aufgabe passt.
Multi-Faktor-Authentifizierung ist dabei die Untergrenze, nicht das Ziel. Entscheidend ist, dass die Prüfung nicht nur bei der Anmeldung stattfindet, sondern beim Start jeder privilegierten Sitzung erneut. Genau an diesem Punkt greift Privileged Access Management in die Zero-Trust-Architektur ein.
Die meisten Zero-Trust-Programme beginnen bei den Endgeräten der Belegschaft. Das ist nachvollziehbar, aber es lässt die gefährlichsten Konten zuletzt zurück: Administratoren, Service-Accounts und externe Dienstleister mit weitreichenden Rechten.
Für diese Konten bedeutet Zero Trust konkret: keine dauerhaft vergebenen Adminrechte, sondern Freigaben auf Anforderung mit klarem Ablaufdatum. Der Zielzustand heißt Zero Standing Privileges: Im Ruhezustand besitzt kein Konto erhöhte Rechte. Ein gestohlenes Passwort eröffnet dann keinen privilegierten Zugang mehr, weil zum Zeitpunkt des Diebstahls schlicht keiner existiert.
Hinzu kommt die Nachweisbarkeit. Zero Trust verlangt, von einem Vorfall auszugehen – und wer davon ausgeht, braucht Aufzeichnungen, die im Ernstfall rekonstruieren lassen, wer wann welche Aktion ausgeführt hat. Eine lückenlose Session-Aufzeichnung privilegierter Zugriffe ist deshalb kein Zusatz, sondern Bestandteil des Modells.
In der Produktions- und Leittechnik stößt das Modell auf andere Randbedingungen. Anlagen laufen jahrzehntelang, viele Systeme lassen sich nicht patchen, und Agenten auf den Zielsystemen sind oft schlicht nicht zulässig. Ein agentenloser Zugangspunkt, der vor die bestehende Infrastruktur gesetzt wird, ist hier meist der einzige gangbare Weg.
Der BSI-Baustein IND.3.2 zur Fernwartung im industriellen Umfeld beschreibt genau diese Anforderungen: bedarfsgerechte Freigabe, Begrenzung auf das einzelne Zielsystem und dokumentierte Nachvollziehbarkeit. Das ist Zero Trust in der Sprache der Anlagensicherheit.
Eine erfolgreiche Einführung beginnt damit, den eigenen Ist-Zustand zu verstehen. In der Praxis hat sich diese Reihenfolge bewährt:
Der Weg verläuft in Etappen, doch die Sicherheitsgewinne wirken sofort. Beginnen Sie bei den sensibelsten Systemen und den Konten mit den weitreichendsten Rechten, nicht bei den einfachsten Anwendungsfällen.
Drei Missverständnisse halten sich hartnäckig. Zero Trust ist kein Produkt, das sich beschaffen und abhaken lässt. Es ist kein Ersatz für Netzwerksicherheit, sondern eine zusätzliche Ebene über ihr. Und es bedeutet nicht, den eigenen Mitarbeitenden zu misstrauen: Geprüft wird nicht die Person, sondern der einzelne Zugriff, weil Zugangsdaten gestohlen und Geräte kompromittiert werden können, ohne dass die Person etwas davon merkt.
Zero Trust taucht in Gesetzestexten selten namentlich auf, die einzelnen Bausteine jedoch schon. Die Mindestmaßnahmen nach § 30 BSIG in der Umsetzung von NIS-2 verlangen Zugriffskontrolle, Multi-Faktor-Authentifizierung, Lieferkettensicherheit und Nachweisbarkeit. Wer Zero Trust ernsthaft umsetzt, erfüllt diese Punkte als Nebenprodukt – und kann es im Prüffall auch belegen.
Kontakt
Sprechen Sie direkt mit einem Cybersecurity Experten.
Zero Trust ist kein vorübergehender Trend, sondern eine notwendige Weiterentwicklung im Umgang mit Sicherheit. Unternehmen, die diese Denkweise verinnerlichen, sind deutlich besser aufgestellt, um den Angriffen von heute und morgen standzuhalten. Fangen Sie klein an, bleiben Sie konsequent und hören Sie nie auf zu prüfen.
Table Of Content:
Sprechen Sie mit unseren Experten
Wir freuen uns Ihre individuellen Anforderungen unverbindlich zu besprechen.
Share:
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.
Expertenwissen, Praxistipps und aktuelle Trends rund um PAM, Compliance und sichere Remote-Arbeit – direkt vom amitego-Team.